Empresa Oracle lanzamiento programado de actualizaciones de sus productos (Critical Patch Update), dirigido a abordar problemas críticos y vulnerabilidades. En la actualización de abril se han corregido .
en las versiones se han corregido 5 problemas de seguridad. Todas las vulnerabilidades pueden ser explotadas de forma remota sin autenticación. Una vulnerabilidad, específica para la plataforma Windows, CVSS Score 9.0 (CVE-2019-2699), lo que corresponde a un nivel crítico de peligrosidad y permite a un usuario no autenticado comprometer aplicaciones en Java SE a través de la red. Dos vulnerabilidades en el subsistema de procesamiento gráfico 2D tienen un nivel 8.1 (CVE-2019-2697, CVE-2019-2698). Los detalles aún no se divulgan.
Además de los problemas en Java SE, se han publicado vulnerabilidades en otros productos de Oracle, incluyendo:
- en MySQL (nivel máximo de peligrosidad 7.5). El problema más grave
() afecta al subsistema de módulos de autenticación. Los problemas se corregirán en las versiones . - en VirtualBox, de las cuales 7 son de alta peligrosidad (CVSS Score 8.8). Las vulnerabilidades se corrigen en las actualizaciones el comportamiento difiere un poco). Y si, de repente, te conectas sin cierta coordinación, eludiendo las reglas de enrutamiento de la red en un segmento cerrado, el atacante te encontrará rápidamente. (en el lanzamiento, el hecho de la corrección de problemas de seguridad no se hace público). No se divulgan detalles, pero según el nivel de CVSS, se han corregido vulnerabilidades, en la competencia Pwn2Own 2019 y que permiten ejecutar código en el lado del sistema host desde el entorno del sistema huésped.
permiten atacar el sistema host desde el entorno huésped.
- en Solaris (nivel máximo de peligrosidad 5.3 — problemas en el gestor de paquetes IPS, SunSSH y el servicio de gestión de bloqueos. Los problemas se corrigieron en la versión
, en la que también se ha reanudado el soporte para las bibliotecas UCB (libucb, librpcsoc, libdbm, libtermcap, libcurses) y el servicio fc-fabric, se han actualizado las versiones de los paquetes
ibus 1.5.19, NTP 4.2.8p12,
Firefox 60.6.0esr,
BIND 9.11.6,
OpenSSL 1.0.2r,
MySQL 5.6.43 & 5.7.25,
libxml2 2.9.9,
libxslt 1.1.33,
Wireshark 2.6.7,
ncurses 6.1.0.20190105,
Apache httpd 2.4.38,
perl 5.22.
Fuente: opennet.ru
